Sie sind auf Seite 1von 4

Secorvo Security News

März 2023

Von Bäumen und Wäldern


Es gab eine Zeit in der IT-Sicherheit, da
galten einfache, klare Regeln. So erfor-
derte eine gute Authentifikation ‚Wissen‘
und ‚Besitz‘ und wurden Daten, die von
außen durch die Firewall gelangten,
grundsätzlich als ‚potentiell gefährlichen
Inhalts‘ eingestuft.
Das war einmal. Nicht, dass diese Prin-
zipien in Frage stünden. Wohl aber kippt
immer öfter die praktische Umsetzung.
Drei Beispiele: Für den bequemen Zugriff vom Mobilgerät auf E-Mails
oder die Unternehmens-Cloud verlässt man sich zunehmend auf die
Authentifikation des Nutzers am Gerät – die nicht selten auf schwa-
chen Wischcodes oder leicht zu täuschenden Fingerabdruck-Scan-
nern beruht. „Moderne“ Zahlungssysteme lassen sich gänzlich ohne
Transaktions-Authentifikation nutzen – um keine Kunden an andere
Anbieter zu verlieren, geht das inzwischen sogar mit der EC-Karte
(bis 50 € und fünfmal in Folge) und über Apple oder Google Pay. Und
damit wir unseren Terminkalender nicht mehr pflegen müssen,
werden per E-Mail zugesandte Einladungen ungefragt von Outlook
eingetragen.
Der Preis, den wir für diese Bequemlichkeiten zahlen, ist hoch. So
werden schwache Authentifikationen durch immer ausgefeiltere
Datenerhebungen und Profilbildungen kompensiert (entsprechen
Höhe und Empfänger der Zahlung den Gewohnheiten? kommt sie
von demselben Endgerät – und aus dem richtigen Land?) – mit den
unvermeidlichen Begleiterscheinungen gelegentlicher Sperrungen
durch „false positives“ und einer Verhaltensanalyse, die selbst Geor-
ge Orwells Vorstellungsvermögen überstiegen hätte. Zugleich eröff-
net die dadurch anwachsende Komplexität der IT immer wieder un-
erwartete Angriffsflächen – vom „Denial of Service“ auf das Konto
bis zur Outlook-Attacke via Termineinladung (siehe „Termin-Hack“).
Dagegen helfen würde mehr Einfachheit: ein „Stopp“ bei vermeid-
barer Komplexität, sodass neben den Bäumen der Wald wieder in
den Blick käme. Aber das wäre wahrscheinlich – kompliziert.

Inhalt
Von Bäumen und Wäldern Secorvo News
Security News Secorvo Seminare
Termin-Hack AD = Anno Domini?
Produkthaftung für Software Veranstaltungshinweise
Don’t roll your own crypto Fundsache
TrustPid freigegeben
90-Tage-Zertifikate
Kontrolle ist besser

Secorvo Security News 03/2023, 22. Jahrgang, Stand 04.04.2023 1


März 2023

Produkthaftung für Software Die Forderungen an die Hersteller im Anhang des


Security News Richtlinienentwurfs sind äußerst konkret: „Products
Die National Cybersecurity Strategy der US-Regie- with digital elements shall be delivered without any
Termin-Hack rung vom 01.03.2023 listet auf 35 Seiten, struktu- known exploitable vulnerabilities, (…) with a secure
riert in fünf „Säulen“ (Schutz kritischer Infrastruk- by default configuration, (…) process only data, per-
Am 14.03.2023 hat Microsoft eine kritische Lücke turen, Bekämpfung von Angreifern, Stärkung der
(CVE-2023-23397) in allen Outlook-Versionen ge- sonal or other, that are adequate, relevant and
Widerstandskräfte des Marktes, Investitionen in limited to what is necessary in relation to the in-
patched, über die ein Angreifer mit einer präparier- Widerstandsfähigkeit und Internationale Zusam-
ten E-Mail ohne Zutun des Empfängers den Net- tended use of the product (‘minimisation of data’).“
menarbeit), zahlreiche Maßnahmen und Vorgaben
NTLMv2-Hash des Nutzers abgreifen konnte. Die zum Schutz digitaler Infrastrukturen. (Allein die
Schwachstelle existiert offenbar schon eine Weile – Don’t roll your own crypto
kompakte Darstellung ist beispielgebend – die Cy-
und wurde nachweislich schon seit April 2022 aus- bersicherheitsstrategie der Bundesregierung vom Die Implementierung von Krypto-Algorithmen ist
genutzt. Am 20.03.2023 wurde ein Proof of Con- 08.09.2021 benötigte 142 Seiten, davon allein vier fehleranfällig (SSN 12/2022). So darf beispielsweise
cept auf Github veröffentlicht. Man sollte übrigens für das Inhaltsverzeichnis.) Folgenreich könnte die die Zufallszahl, die der ECDSA für die Signatur einer
Microsofts Empfehlung folgen und den Port TCP Zuweisung der Verantwortlichkeit von Software- Nachricht benötigt, nicht erneut verwendet wer-
445/SMB (ausgehend) an der Firewall sperren – die Unternehmen für Sicherheitsmängel sein: “Compa- den. Daher wird diese Zahl auch „Nonce“ (= number
Lücke ist offenbar noch ausnutzbar. nies that make software must have the freedom to used only once) genannt. Eine am 06.03.2023 veröf-
Die Details der Schwachstelle sind delikat. Wer ei- innovate, but they must also be held liable when fentlichte Untersuchung von Kudelski Security zeigt
nen Outlook-Kalendereintrag erzeugt, kann diesem they fail to live up to the duty of care they owe con- eine weitere Angriffsmöglichkeit: Wird für ECDSA
Termin eine selbst gewählte Sound-Datei für den sumers, businesses, or critical infrastructure provid- ein schlechter Pseudozufallszahlengenerator ver-
Erinnerungsalarm zuordnen. Wird der Termin an ers.” Daraus lässt sich eine Haftung bei Pflichtver- wendet, dessen Ausgabewerte in einem polyno-
einen (externen) Teilnehmer geschickt, öffnet des- letzungen ableiten: Wer gegen Best Practices ver- miellen (oder sogar linearen) Zusammenhang ste-
sen Outlook zum Zeitpunkt des Alarms diese stößt oder typische Fehler wiederholt, muss für hen, kann unter speziellen, aber plausiblen Um-
Sound-Datei. Verlinkt der Angreifer hier auf einen daraus entstehende Schäden gerade stehen. ständen der private Schlüssel rekonstruiert werden.
externen Server, dann versucht der Outlook-Client In Deutschland hält sich bisher die Auffassung, dass Als die Autoren ihr Verfahren an den Signaturen in
des Empfängers, sich mit dessen Credentials dort Software – juristisch – kein Produkt ist: Der Käufer der Bitcoin Blockchain ausprobierten, konnten sie
anzumelden… erwirbt lediglich ein Nutzungsrecht. Ein Schritt zu den privaten Schlüssel von 762 Wallets (im Wert
mehr Herstellerverantwortung war die Einführung von rund 9,4 Mio. US$) rekonstruieren – dank feh-
Die Schwachstelle ist das Ergebnis einer Software- lerhafter ECDSA-Implementierungen, die Nonces
Entwicklungsstrategie, die automatisiertes „Eindrin- einer Aktualisierungspflicht zum 01.01.2022 (in §
475b und § 327f BGB). Mit dem EU Cyber Resilience wiederverwenden. Daher sollte – wo immer mög-
gen“ in eine fremde Infrastruktur zur Regel macht: lich – auf Standard-Krpyto-Bibliotheken und –Pro-
Outlook trägt jede Terminänderung ohne Freigabe Act vom 15.09.2022 will die EU-Kommission nun die
Anforderungen an die Sicherheit von Software und tokolle zurückgegriffen werden.
des Empfängers beim Eintreffen der E-Mail auto-
matisch in dessen Kalender ein. Verwunderlich ist den Umgang mit Schwachstellen stärker regulieren.
Im Entwurf der neuen Produkthaftungsrichtlinie gilt TrustPid freigegeben
daher nicht die Schwachstelle, sondern die Tat-
sache, dass Spammer und Phisher diesen Mechanis- Software als Produkt. Damit unterläge Software Mit TrustPid sollen Mobilgeräte-Nutzer zukünftig
mus nicht schon längst nutzen – denn was macht der Produkthaftung – eine gute Nachricht für Un- nicht mehr durch Cookies oder Browser Fingerprin-
ein Empfänger wohl mit einem Link in einem Ter- ternehmen, die sich schon heute um Software- ting, sondern durch ihre Internet-Provider getrackt
min, den er nicht zuordnen kann? Sicherheit kümmern. werden (SSN 06/2022). Die Einwilligung der Nutzer
Secorvo Security News 03/2023, 22. Jahrgang, Stand 04.04.2023 2
März 2023

wird über die Webseite verwaltet. Nach erfolgrei- rung zu verwenden. Sollte sich der Vorschlag durch- dokumentieren – und sich in Niedersachen ansie-
cher Durchführung des Machbarkeitstests soll setzen, wäre das der Anfang vom Ende des Ge- deln. Allerdings prüft die LfDI Niedersachsen gerade
TrustPID nun europaweit eingesetzt werden; dafür schäftsmodells der kommerziellen Zertifikatsanbie- den Gang in die nächste Instanz.
hat die EU-Kommission am 10.02.2023 die wettbe- ter. Zugleich könnte er die Entwicklung von ACME-
werbsrechtliche Freigabe erteilt. Als technische Clients für Plattformen jenseits der verbreiteten Secorvo News
Plattform für digitale Werbung in Europa haben die Betriebssysteme und Webserver (wie Hypervisor,
europäischen Mobilfunkanbieter Orange, Telefónica, Appliances oder IoT-Schnittstellen) beschleunigen – Secorvo Seminare
Vodafone und Telekom ein Gemeinschaftsunter- und so die überfällige Automatisierung der Zertifi-
nehmen mit Sitz in Belgien gegründet. katsaktualisierung zum Standard machen. Machen Sie den ersten Schritt zum BSI Vorfall-
Experten mit unserem Seminar „BSI Vorfall-Experte
Trotz seiner Unzuständigkeit hat sich Ulrich Kelber, – Aufbauschulung“ vom 09. bis 11.05.2023. Oder
Bundesbeauftragter für den Datenschutz und die Kontrolle ist besser
krönen Sie Ihre Qualifikation mit dem T.I.S.P.-
Informationsfreiheit, zu TrustPid geäußert: Zwar Für großes Erstaunen, nicht nur bei der Landes- Zertifikat: Beim vorbereitenden T.I.S.P.-Seminar
erfolge der Einsatz auf der Grundlage einer Einwilli- beauftragten für den Datenschutz Niedersachsen, vom 19. bis 23.06.2023 sind noch Plätze frei.
gung der Nutzer, dennoch sei die besondere Ver- Barbara Thiel, hat die Entscheidung des VG Han-
trauensstellung, die Telekommunikationsanbietern nover vom 09.02.2023 zur ununterbrochenen Über- Das Seminarprogramm und weitere Informationen
zukommt, „nur schwer mit einem Tracking ihrer wachung von Mitarbeitern mit Handscannern bei finden Sie auf unserer Website. Wir freuen uns auf
Nutzerinnen und Nutzer vereinbar“. Außerdem Amazon gesorgt (10 A 6199/20). Obwohl beim Ihre Anmeldung.
müssten potenzielle Gefahren wie die Zusammen- EuGH (Rechtssache C-34/21) gerade die Frage der
führung von pseudonymen Kennungen mit Login- DSGVO-Konformität des § 26 BDSG zur Entschei- AD = Anno Domini?
Daten bei Webdiensten, die eine Re-Identifikation dung ansteht, ist das VG Hannover überzeugt, dass
und die Verknüpfung von Tracking-Daten ermögli- Wie realistisch ist es für Angreifer, mit frei verfüg-
das berechtigte Interesse des Unternehmens hier baren und öffentlichen Informationen Domain-
chen, verhindert werden. Fazit: Besser deaktivieren. die Interessen der Arbeitnehmer überwiegt. Die von Administrator auf einem fremden System zu wer-
Amazon geltend gemachten Zwecke zur Steuerung den? Beim KA-IT-Si-Event am 04.05.2023 in der
90-Tage-Zertifikate der Logistik und der Mitarbeiterqualifizierung sowie Church (CyberForum e.V.) zeigen die Ethical Hacker
zur Schaffung objektiver Bewertungsgrundlagen für von aramido in ihrem Vortrag „In 30 min. zum Do-
Am 03.03.2023 hat das Chromium-Projekt von Feedbackgespräche seien (ge)wichtiger als der per-
Google erneut eine drastische Verringerung der main-Admin“ anhand von realen Bedrohungen, wie
manente Überwachungsdruck auf die Arbeitneh- ein Angreifer auf interne Systeme zugreifen und
Gültigkeiten von Browser-Zertifikaten vorgeschla- mer. Diese wüssten um die Überwachung und
gen (und angekündigt, dies ggf. direkt im Chrome- anschließend die gesamte Infrastruktur überneh-
müssten angesichts der großen Anzahl offener men kann, indem er Domain-Admin-Privilegien
Root-Programm zu verankern): Root-Zertifikate
Stellen auch keine Angst vor Arbeitsplatzverlust erlangt. Dabei wird auch auf mögliche Abwehr-
sollen maximal sieben, CA-Zertifikate bis zu drei haben, wenn sie sich dieser Überwachung nicht
Jahre und öffentliche TLS-Sever-Zertifikate nur maßnahmen und Best Practices für die IT-Sicherheit
aussetzen wollten. Zwar seien einige Punkte wie eingegangen.
noch 90 Tage gültig sein (bei Let's Encrypt ist das
etwa die Speicherdauer grenzwertig, aber letztlich
schon lange Praxis). Mit diesem Schritt sollen CAs könne man sich der Argumentation von Amazon Anschließend gibt es natürlich wieder den fachlichen
dazu gebracht werden, etwa alle fünf Jahre ihre anschließen. und persönlichen Austausch beim „Buffet-Networ-
Infrastruktur auf den aktuellen Stand der Technik
king“. Wir freuen uns auf einen kurzweiligen und
zu bringen – und die Server-Betreiber, automati- Unternehmen, die Überwachungsmaßnahmen pla- interessanten Abend mit Ihnen (zur Anmeldung).
sierte Protokolle wie ACME zur Zertifikatsaktualisie- nen, sollten ihre Motivation plausibel darlegen und
Secorvo Security News 03/2023, 22. Jahrgang, Stand 04.04.2023 3
Veranstaltungshinweise
Auszug aus Veranstaltungsübersicht IT-Sicherheit und Datenschutz
April 2023
23.-27.04. Eurocrypt 2023 (IACR, Lyon/FR)
25.-27.04. Datenschutztage 2023 (WEKA, virtuell)
25.-26.04. Security Forum 2023 (Hagenberger Kreis, Hagen-
berg/AT)
Mai 2023
04.05. KA-IT-Si-Event: "AD = Anno Domini?"
(KA-IT-Si, Karlsruhe)
09.-10.05. BvD Verbandstag 2023 (BvD, Berlin)
09.-11.05. BSI Vorfall-Experte - Aufbauschulung
(Secorvo, Karlsruhe)
09.-12.05. Blackhat Asia 2023 (Blackhat, Singapur/ASE)
09.-12.05. European Identity and Cloud Conference 2023 (Kup-
pingerCole, hybrid)
10.-14.05. ISSE 2023 (IEEE, Timisoara/ROU)
10.-11.05. 19. Deutscher IT-Sicherheitskongress (BSI, virtuell)
22.-24.05. Omnisecure 2023 (in TIME berlin, Berlin)
23.-24.05. 24. Datenschutzkongress (EUROFORUM, Berlin)
23.-24.05. IMF 2023 (Fraunhofer-Institut IAO, München)

Fundsache
Am 23.03.2023 hat das BSI eine neue Technische Richtlinie (TR 03145-5)
mit Anforderungen an den sicheren Betrieb von Public Key Infrastruktu-
ren für technische Sicherheitseinrichtungen veröffentlicht (26 Seiten).

Impressum
Secorvo Security News – ISSN 1613-4311
Redaktion: Dirk Fox (Editorial), Christian Blaicher, Stefan Gora, Kai Jendrian,
Hans-Joachim Knobloch, Oliver Oettinger, Friederike Schellhas-Mende, Jo-
chen Schlichting
Herausgeber (V. i. S. d. P.): Dirk Fox,
Secorvo Security Consulting GmbH
Ettlinger Straße 12-14
76137 Karlsruhe
Tel. +49 721 255171-0
Fax +49 721 255171-100
Zusendung des Inhaltsverzeichnisses: security-news@secorvo.de
(Subject: „subscribe security news“)
Wir freuen uns über Ihr Feedback an redaktion-security-news@secorvo.de
Alle Texte sind urheberrechtlich geschützt. Jede unentgeltliche Verbreitung
des unveränderten und vollständigen Dokuments ist zulässig. Eine Verwen-
dung von Textauszügen ist nur bei vollständiger Quellenangabe zulässig.

Secorvo Security News 03/2023, 22. Jahrgang, Stand 04.04.2023 4

Das könnte Ihnen auch gefallen